La Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE.UU. (CISA) agregó el 5 de agosto de 2026 al Catálogo KEV tres vulnerabilidades en Langflow, Apache Tomcat y N-able N-central, para las cuales hay evidencia de explotación activa. La vulnerabilidad CVE-2026-9198 en Langflow permite la ejecución remota de código sin autenticación.

La vulnerabilidad CVE-2026-34486 en Apache Tomcat permite eludir el EncryptInterceptor debido a que los datos sensibles no están cifrados. La vulnerabilidad CVE-2026-18556 en N-able N-central implica un riesgo de elusión de autenticación.

Debido a una corrección incompleta de esta vulnerabilidad, N-able publicó un nuevo parche con CVE-2026-18577. CISA instó a las organizaciones del Sector Civil Federal Ejecutivo (FCEB) a aplicar las correcciones necesarias antes del 7 de agosto de 2026.